Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: AWS’nin Tahmin Edilebilir Grup Adları Hesapları Güvensiz Hale Getiriyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » AWS’nin Tahmin Edilebilir Grup Adları Hesapları Güvensiz Hale Getiriyor

GenelSiber Güvenlik

AWS’nin Tahmin Edilebilir Grup Adları Hesapları Güvensiz Hale Getiriyor

teknomers
Son güncelleme: 25 Ekim 2024 04:21
teknomers
Paylaş
Paylaş


Popüler bir açık kaynak aracı olan Amazon Web Services Cloud Development Kit (CDK), siber ekiplerin Python ve JavaScript gibi yaygın olarak kullanılan programlama dilleriyle yazılım tanımlı bulut altyapısını kolaylıkla oluşturmasına olanak tanır. Ancak sorun şu: Dağıtım sırasında ve varsayılan olarak AWS CDK, tehlikeli derecede öngörülebilir bir adlandırma kuralına sahip bir “aşamalama” S3 klasörü oluşturur ve bu, tehdit aktörleri tarafından istismar edilirse ilgili hesaba tam yönetim erişimine yol açabilir.

bir yeni raporAqua’dan araştırmacılar, AWS’nin güvenlik açığının CDK kullanıcılarının yaklaşık %1’ini etkilediğini doğruladığını söyledi. AWS daha sonra Ekim ortasında sorundan etkilenenleri bilgilendirdi. CDK v2.148.1 veya önceki sürümleri kullanıcıların işlem yapmasını gerektirir.

Aqua’nın baş güvenlik araştırmacısı Yakir Kadkoda, “AWS’ye dayanan açık kaynak projeleri için önemli bir çıkarım, tahmin edilebilir klasör adları kullanmamalarını sağlamaktır” diyor. “Kullanıcılara, açık kaynak projesinin çalışması için oluşturduğu paket adını değiştirme veya bu tür güvenlik açıklarından kaçınmak için paket sahibi üzerinde bir kontrol uygulama seçeneği sunmalılar.”

Kadkoda, ilişkili bir CVE numarası olmayan güvenlik açığının doğada istismar edilip edilmediğini bilmenin mümkün olmadığını ekliyor.

S3 Bucket Namesquatting ve Bucket Sniping Nedir?

Raporda, güvenlik açığının, AWS’nin çeşitli dağıtım varlıklarını depolamak için bir S3 hazırlama paketi oluşturduğu önyükleme süreci sırasında ortaya çıktığı belirtildi. Çünkü bunların adı AWS S3 paketleri Şu modeli izleyin: cdk-{qualifier}-assets-{account-ID}-{Region}, ekip, düşmanların bu paketlerden herhangi birine girmesi gereken tüm alanların hesap kimlik numarası ve bölge olduğunu buldu; bunlar arasında değişen tek alanlar kovadan kovaya.

Bu, saldırganların mevcut bir S3 klasörüne sızmasına olanak vermekle kalmıyor, aynı zamanda tamamen yeni bir S3 klasörü de oluşturabiliyor.

“Saldırgan paketi önceden ayarlarsa, kullanıcı daha sonra belirli bir bölgeden CDK’yı önyüklemeye çalıştığında işlem sırasında bir hatayla karşılaşacaktır çünkü önyükleme işleminin oluşturmaya çalıştığı CDK paketi zaten mevcuttur.” Aqua raporu eklendi. “Belgeler, varsayılan olmayan bir niteleyicinin seçilmesini önerir.”

Bu, raporun “S3 kova isimlerini işgal etme” veya “kovayı gözetleme” olarak adlandırdığı bir taktiktir ve tehdit aktörüne hedef AWS hesabı içinde kötü amaçlı kod yürütme yeteneği verir.

Raporda “Bir hatırlatma olarak, CDK hazırlama paketinin CloudFormation şablonları içerdiği” belirtildi. “Bir saldırgan diğer kullanıcıların CDK hazırlama grubuna erişim kazanırsa, bu dosyalar kolayca tahrif edilebilir ve arka kapı açılabilir, bu da dağıtım sırasında kurbanın hesabına kötü amaçlı kaynakların enjekte edilmesine olanak tanır.”

Bu son rapor, Aqua’nın tehlikelere ilişkin önceki analizini genişletmektedir. S3 paketlerini yapılandırma kolayca tahmin edilebilecek isimlerle açık kaynak araçlara aktarılır.

Kadkoda, “Bu araştırma, gelecekte bu tür sorunlara karşı savunmasız kalmamak için öngörülebilir klasör adlarını kullanmamanın ve AWS hesap kimliğini gizli tutmanın önemini vurguluyor” diye tavsiyede bulunuyor.



siber-1

AMD Ryzen 7 7700 X Olmayan “Zen 4” CPU Benchmark Sızıntısı, 5.3 GHz Saatler 65W’de ve 7700X’ten %10 Daha Yavaş
Resident Evil TV Dizisi 14 Temmuz’da Netflix’te Prömiyer Yapıyor
NASA’nın Gezegen Savunma Misyonu NEO Sörveyörü Önemli Dönüm Noktasını Başarıyla Geçti
Lüks dört koltuklu Voyah Dream’in satışları Rusya’da 17 milyon ruble’den başladı
Kısa yeni rapor daha fazla iPhone SE 3 kötü haberi (ve bazı iyi haberler) getiriyor
ETİKETLENDİ:adlarıAWSninEdilebilirgetiriyorgrupgüvensizHalehesaplarıTahmin
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Qualcomm, Cihaz İçi Yapay Zeka Modellerini Snapdragon Yonga Setleriyle Desteklenen Cihazlara Getirmek İçin Mistral ile İşbirliği Yapıyor
Sonraki Makale Blue Origin, yörünge altı uzay turizmi uçuşları için ikinci kapsülü onayladı

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

IBM’in Gölgelerindeki Veri İhlalleri Ortaya Çıktı
Genel
Yaz dönemi Oyun Festivali 2026: En Büyük Haberler ve Tanıtımlar
Liste
Acil: Dark Web Nemesis Market Satıcısına 26 Yıl Hapis Cezası
Siber Güvenlik
Vatandaş Bilimi ile Ekoturizmi Birleştirerek Doğayı Koruma Stratejileri
Genel
Startup Battlefield 200 başvuruları 3 gün içinde kapanıyor
Yapay Zeka
Seattle, bir yıl süreli AI veri merkezi moratoriumu geçirecek – topluluk etkisini inceleyecek
Donanım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?